Seminar Pomerium – Security Hardening, Audit und Governance

Pomerium wird selbst Teil der Sicherheitsgrenze. Deshalb wird nicht nur eine Liste von Parametern bearbeitet, sondern der vollständige Kontrollrahmen aus Architektur, Betrieb, Änderungsprozess, Überwachung und Reaktion auf Sicherheitsereignisse.

Inhaltsverzeichnis

  1. Zielsetzung
  2. Zielgruppe und Voraussetzungen
  3. Lernziele
  4. Threat Modeling
  5. Laufzeit- und Netzwerk-Härtung
  6. Secrets und Zertifikate
  7. Privilegierte Administration
  8. Policy-Governance
  9. Audit und Datenschutz
  10. Schwachstellen und Upgrades
  11. Incident Response
  12. Praxisübungen
  13. Didaktik und Arbeitsweise

Zielsetzung

Die Schulung führt von nachvollziehbaren Anforderungen über konkrete Konfigurationen bis zu überprüfbaren Betriebs- und Sicherheitsschritten. Jede fachliche Entscheidung wird mit einem technischen Prüfpunkt und einem dokumentierten Negativfall verbunden.

Zielgruppe und Voraussetzungen

Zielgruppe: Informationssicherheit, Security Engineering, Plattformbetrieb, DevSecOps, IAM, PKI, SOC und technische Governance.

Voraussetzungen: Gute Pomerium-, TLS- und IAM-Grundkenntnisse sowie Erfahrung mit Härtung, Logging, Secrets Management und Kontrollprozessen.

Lernziele

  • die Zusammenhänge von Threat Modeling fachlich einordnen
  • die Konfigurationsschritte zu Laufzeit- und Netzwerk-Härtung reproduzierbar ausführen
  • erlaubte und abgelehnte Zugriffe mit definierten Testfällen prüfen
  • Fehler entlang von Identität, Policy, Transport und Upstream systematisch abgrenzen
  • Änderungen, Rücknahme und Betriebsverantwortung nachvollziehbar dokumentieren
  • die behandelten Verfahren auf eine produktive Zielumgebung übertragen

Threat Modeling

Dieses Kapitel behandelt Threat Modeling. Ausgangspunkt ist, Schutzobjekte und kritische Datenflüsse erfassen. Anschließend werden Angreiferrollen und Missbrauchsszenarien definieren und Vertrauensgrenzen zu IdP, Datenbank und Upstreams markieren. Die technische Umsetzung wird durch die Schritte Auswirkungen je Komponente bewerten und priorisierte Hardening-Maßnahmen ableiten überprüfbar abgeschlossen. Konfiguration, Positivfall, Negativfall und Rücknahmemöglichkeit werden dabei getrennt dokumentiert.

Schritt-für-Schritt-Vorgehen

  1. Schutzobjekte und kritische Datenflüsse erfassen
  2. Angreiferrollen und Missbrauchsszenarien definieren
  3. Vertrauensgrenzen zu IdP, Datenbank und Upstreams markieren
  4. Auswirkungen je Komponente bewerten
  5. priorisierte Hardening-Maßnahmen ableiten

Prüfpunkte

  • Ausgangszustand, Änderung und erwarteter Sollzustand sind dokumentiert.
  • Mindestens ein erlaubter und ein abgelehnter Fall werden reproduzierbar geprüft.
  • Fehlerbild, Diagnoseweg und Rücknahmeschritt sind im Arbeitsprotokoll festgehalten.

Laufzeit- und Netzwerk-Härtung

Dieses Kapitel behandelt Laufzeit- und Netzwerk-Härtung. Ausgangspunkt ist, dediziertes Servicekonto verwenden. Anschließend werden Datei- und Verzeichnisrechte minimieren und restriktive Containerkontexte prüfen. Die technische Umsetzung wird durch die Schritte Netzpfade auf das Minimum begrenzen und administrative und Telemetrie-Endpunkte schützen überprüfbar abgeschlossen. Konfiguration, Positivfall, Negativfall und Rücknahmemöglichkeit werden dabei getrennt dokumentiert.

Schritt-für-Schritt-Vorgehen

  1. dediziertes Servicekonto verwenden
  2. Datei- und Verzeichnisrechte minimieren
  3. restriktive Containerkontexte prüfen
  4. Netzpfade auf das Minimum begrenzen
  5. administrative und Telemetrie-Endpunkte schützen

Prüfpunkte

  • Ausgangszustand, Änderung und erwarteter Sollzustand sind dokumentiert.
  • Mindestens ein erlaubter und ein abgelehnter Fall werden reproduzierbar geprüft.
  • Fehlerbild, Diagnoseweg und Rücknahmeschritt sind im Arbeitsprotokoll festgehalten.

Secrets und Zertifikate

Dieses Kapitel behandelt Secrets und Zertifikate. Ausgangspunkt ist, geheime Werte und private Schlüssel klassifizieren. Anschließend werden Ablage in einem Secrets-System festlegen und Zugriff auf Workload-Identitäten begrenzen. Die technische Umsetzung wird durch die Schritte Rotation mit Überlappung planen und Widerruf und Notfallwechsel testen überprüfbar abgeschlossen. Konfiguration, Positivfall, Negativfall und Rücknahmemöglichkeit werden dabei getrennt dokumentiert.

Schritt-für-Schritt-Vorgehen

  1. geheime Werte und private Schlüssel klassifizieren
  2. Ablage in einem Secrets-System festlegen
  3. Zugriff auf Workload-Identitäten begrenzen
  4. Rotation mit Überlappung planen
  5. Widerruf und Notfallwechsel testen

Prüfpunkte

  • Ausgangszustand, Änderung und erwarteter Sollzustand sind dokumentiert.
  • Mindestens ein erlaubter und ein abgelehnter Fall werden reproduzierbar geprüft.
  • Fehlerbild, Diagnoseweg und Rücknahmeschritt sind im Arbeitsprotokoll festgehalten.

Privilegierte Administration

Dieses Kapitel behandelt Privilegierte Administration. Ausgangspunkt ist, administrative Rollen und technische Konten inventarisieren. Anschließend werden starke Authentisierung verlangen und minimale Rechte zuweisen. Die technische Umsetzung wird durch die Schritte Vier-Augen-Prinzip definieren und Break-Glass-Zugang mit Alarmierung absichern überprüfbar abgeschlossen. Konfiguration, Positivfall, Negativfall und Rücknahmemöglichkeit werden dabei getrennt dokumentiert.

Schritt-für-Schritt-Vorgehen

  1. administrative Rollen und technische Konten inventarisieren
  2. starke Authentisierung verlangen
  3. minimale Rechte zuweisen
  4. Vier-Augen-Prinzip definieren
  5. Break-Glass-Zugang mit Alarmierung absichern

Prüfpunkte

  • Ausgangszustand, Änderung und erwarteter Sollzustand sind dokumentiert.
  • Mindestens ein erlaubter und ein abgelehnter Fall werden reproduzierbar geprüft.
  • Fehlerbild, Diagnoseweg und Rücknahmeschritt sind im Arbeitsprotokoll festgehalten.

Policy-Governance

Dieses Kapitel behandelt Policy-Governance. Ausgangspunkt ist, Ownership für Routen und Policies festlegen. Anschließend werden Änderungen mit Ticket und Begründung verknüpfen und Rechteausweitungen besonders kennzeichnen. Die technische Umsetzung wird durch die Schritte Syntax- und Negativtests automatisieren und Ausnahmen mit Ablaufdatum versehen überprüfbar abgeschlossen. Konfiguration, Positivfall, Negativfall und Rücknahmemöglichkeit werden dabei getrennt dokumentiert.

Schritt-für-Schritt-Vorgehen

  1. Ownership für Routen und Policies festlegen
  2. Änderungen mit Ticket und Begründung verknüpfen
  3. Rechteausweitungen besonders kennzeichnen
  4. Syntax- und Negativtests automatisieren
  5. Ausnahmen mit Ablaufdatum versehen

Prüfpunkte

  • Ausgangszustand, Änderung und erwarteter Sollzustand sind dokumentiert.
  • Mindestens ein erlaubter und ein abgelehnter Fall werden reproduzierbar geprüft.
  • Fehlerbild, Diagnoseweg und Rücknahmeschritt sind im Arbeitsprotokoll festgehalten.

Audit und Datenschutz

Dieses Kapitel behandelt Audit und Datenschutz. Ausgangspunkt ist, notwendige Ereignisse definieren. Anschließend werden Zeitquellen und strukturierte Felder vereinheitlichen und sensible Claims und Tokens entfernen. Die technische Umsetzung wird durch die Schritte Zugriff und Aufbewahrung begrenzen und Manipulationsschutz und zentrale Ausleitung prüfen überprüfbar abgeschlossen. Konfiguration, Positivfall, Negativfall und Rücknahmemöglichkeit werden dabei getrennt dokumentiert.

Schritt-für-Schritt-Vorgehen

  1. notwendige Ereignisse definieren
  2. Zeitquellen und strukturierte Felder vereinheitlichen
  3. sensible Claims und Tokens entfernen
  4. Zugriff und Aufbewahrung begrenzen
  5. Manipulationsschutz und zentrale Ausleitung prüfen

Prüfpunkte

  • Ausgangszustand, Änderung und erwarteter Sollzustand sind dokumentiert.
  • Mindestens ein erlaubter und ein abgelehnter Fall werden reproduzierbar geprüft.
  • Fehlerbild, Diagnoseweg und Rücknahmeschritt sind im Arbeitsprotokoll festgehalten.

Schwachstellen und Upgrades

Dieses Kapitel behandelt Schwachstellen und Upgrades. Ausgangspunkt ist, Versionen und Images inventarisieren. Anschließend werden Freigabekanal und interne Prüfung festlegen und Breaking Changes vor Upgrade prüfen. Die technische Umsetzung wird durch die Schritte Vorproduktion mit Regressionstests aktualisieren und Rollback und Datenbanksicherung vorbereiten überprüfbar abgeschlossen. Konfiguration, Positivfall, Negativfall und Rücknahmemöglichkeit werden dabei getrennt dokumentiert.

Schritt-für-Schritt-Vorgehen

  1. Versionen und Images inventarisieren
  2. Freigabekanal und interne Prüfung festlegen
  3. Breaking Changes vor Upgrade prüfen
  4. Vorproduktion mit Regressionstests aktualisieren
  5. Rollback und Datenbanksicherung vorbereiten

Prüfpunkte

  • Ausgangszustand, Änderung und erwarteter Sollzustand sind dokumentiert.
  • Mindestens ein erlaubter und ein abgelehnter Fall werden reproduzierbar geprüft.
  • Fehlerbild, Diagnoseweg und Rücknahmeschritt sind im Arbeitsprotokoll festgehalten.

Incident Response

Dieses Kapitel behandelt Incident Response. Ausgangspunkt ist, Indikatoren für Konto-, Schlüssel- und Policy-Kompromittierung definieren. Anschließend werden Eindämmung und Beweissicherung vorbereiten und Widerruf und Rotation im Labor durchführen. Die technische Umsetzung wird durch die Schritte Wiederanlauf mit sauberem Vertrauenszustand prüfen und Lessons Learned in Kontrollen überführen überprüfbar abgeschlossen. Konfiguration, Positivfall, Negativfall und Rücknahmemöglichkeit werden dabei getrennt dokumentiert.

Schritt-für-Schritt-Vorgehen

  1. Indikatoren für Konto-, Schlüssel- und Policy-Kompromittierung definieren
  2. Eindämmung und Beweissicherung vorbereiten
  3. Widerruf und Rotation im Labor durchführen
  4. Wiederanlauf mit sauberem Vertrauenszustand prüfen
  5. Lessons Learned in Kontrollen überführen

Prüfpunkte

  • Ausgangszustand, Änderung und erwarteter Sollzustand sind dokumentiert.
  • Mindestens ein erlaubter und ein abgelehnter Fall werden reproduzierbar geprüft.
  • Fehlerbild, Diagnoseweg und Rücknahmeschritt sind im Arbeitsprotokoll festgehalten.

Praxisübungen

  1. Threat Model und Hardening-Backlog erstellen
  2. Datei-, Netzwerk- und Kontorechte prüfen
  3. Schlüsselrotation durchführen
  4. riskante Policy-Änderung blockieren
  5. Incident mit kompromittiertem OIDC-Geheimnis simulieren

Didaktik und Arbeitsweise

Drei Tage sind erforderlich, weil mehrere technische Verantwortungsbereiche gemeinsam aufgebaut, getestet und in einen belastbaren Betriebs- oder Migrationsprozess überführt werden. Theorie allein reicht für diese Lernziele nicht aus.

Kurze Fachimpulse wechseln mit Demonstrationen, geführten Konfigurationsschritten, kontrollierten Fehlerfällen und eigenständigen Übungen. Alle Aufgaben verwenden definierte Ausgangswerte, erwartete Prüfergebnisse und dokumentierte Rücknahmeschritte.

Fachbereichsleitung und Trainerteam

Seminardetails

   
Dauer: 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr
Preis: Öffentlich oder Live Stream: € 1.797 zzgl. MwSt.
Inhaus: € 5.100 zzgl. MwSt.
Teilnehmeranzahl: min. 2 - max. 8
Teilnehmer: Informationssicherheit, Security Engineering, Plattformbetrieb, DevSecOps, IAM, PKI, SOC und technische Governance.
Voraussetzungen: Gute Pomerium-, TLS- und IAM-Grundkenntnisse sowie Erfahrung mit Härtung, Logging, Secrets Management und Kontrollprozessen.
Standorte: Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg
Methoden: Vortrag, Demonstrationen, praktische Übungen am System
Seminararten: Öffentlich, Webinar, Inhouse, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht
Durchführungsgarantie: ja, ab 2 Teilnehmern
Sprache: Deutsch - bei Firmenseminaren ist auch Englisch möglich
Seminarunterlage: Dokumentation auf Datenträger oder als Download
Teilnahmezertifikat: ja, selbstverständlich
Verpflegung: Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch)
Support: 3 Anrufe im Seminarpreis enthalten
Barrierefreier Zugang: an den meisten Standorten verfügbar
  Weitere Informationen unter + 49 (221) 74740055

Seminartermine

Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.

Seminar Startdatum Enddatum Ort Dauer
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Wien 3 Tage
Stream live 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream gespeichert 3 Tage
Innsbruck 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Salzburg 3 Tage
Graz 3 Tage
Wien 3 Tage
Inhaus / Firmenseminar 3 Tage
Stream live 3 Tage
Innsbruck 3 Tage
Stream gespeichert 3 Tage
Klagenfurt 3 Tage
Bregenz 3 Tage
Linz 3 Tage
Nach oben
Seminare als Stream SRI zertifiziert
© 2026 www.seminar-experts.at All rights reserved.  | Kontakt | Impressum | Nach oben